E-posta hesabınızda beklenmedik aktiviteler fark ettiniz mi? Göndermediniz bir mesaj gönderilmiş, şifreniz çalışmıyor ya da kişileriniz sizden garip e-postalar aldıklarını söylüyor olabilir. Bu belirtiler, hesabınızın ele geçirildiğinin habercisidir. Paniğe kapılmadan önce durumu doğru tespit etmek ve adım adım müdahale etmek gerekir.
Siber saldırganlar ele geçirdikleri hesapları çoğunlukla hemen kötüye kullanmaz; önce sessizce izler, veri toplar veya hesabı daha büyük bir spam/kimlik avı operasyonunun parçası hâline getirir. Bu nedenle ilk belirtiler genellikle ince ve göz ardı edilebilir niteliktedir.
Modern e-posta sağlayıcılarının tamamına yakını son oturum açma etkinliklerini kullanıcıya gösterir. Bu bilgiyi incelemek, yetkisiz erişimi tespit etmenin en hızlı ve en güvenilir yöntemidir.
| Sağlayıcı | Güvenlik/Etkinlik Sayfası | Gösterilen Bilgiler |
|---|---|---|
| Gmail (Google) | myaccount.google.com → Güvenlik → Son etkinlik | IP adresi, konum, cihaz, tarih/saat |
| Outlook / Microsoft 365 | account.microsoft.com → Güvenlik → Oturum açma etkinliği | IP, tarayıcı/uygulama, ülke, başarısız denemeler |
| Yahoo Mail | Hesap Güvenliği → Son Etkinlik | IP adresi, cihaz türü, tarih |
| Connect365 (Kurumsal) | Yönetici paneli → Kullanıcı Logları → Giriş Geçmişi | IP, protokol (IMAP/SMTP/Webmail), zaman damgası |
| Genel IMAP/SMTP | Sunucu mail logları (RFC 5321 uyumlu) | EHLO/HELO hostname, kaynak IP, auth sonucu |
SMTP protokolü, RFC 5321 kapsamında her bağlantı için kaynak IP adresini ve kimlik doğrulama sonucunu günlüklere yazar. Kurumsal ortamlarda sistem yöneticinizden bu logları talep edebilirsiniz. Şüpheli bir IP adresiyle karşılaşırsanız, whois veya MXToolbox gibi araçlarla coğrafi konumunu ve ağ sahibini sorgulayabilirsiniz.
Hızlı ve doğru müdahale, olası hasarı en aza indirir. Aşağıdaki adımları mümkünse sırasıyla uygulayın.
Hâlâ hesabınıza erişebiliyorsanız ilk yapmanız gereken güçlü ve benzersiz bir şifre belirlemektir. Şifreniz en az 12 karakter uzunluğunda olmalı, büyük/küçük harf, rakam ve sembol içermelidir. Aynı şifreyi başka bir hizmette kullanmayın. Şifreyi değiştirdikten sonra tüm aktif oturumları kapatın (çoğu sağlayıcı "tüm cihazlarda oturumu kapat" seçeneği sunar).
2FA, şifreniz ele geçirilse bile saldırganın hesabınıza girmesini engeller. TOTP (Time-based One-Time Password) yöntemi — Google Authenticator veya Microsoft Authenticator gibi uygulamalar aracılığıyla — SMS tabanlı doğrulamaya kıyasla daha güvenlidir; zira SMS, SIM kart taşıma saldırılarına (SIM swapping) karşı savunmasızdır.
Saldırgan hesabın kurtarma e-postasını veya telefon numarasını kendi bilgileriyle değiştirmiş olabilir. Hesap ayarlarınızdaki kurtarma seçeneklerini mutlaka kontrol edin ve yabancı bir adres ya da numara görürseniz hemen kaldırın.
Hesabınızdan spam veya kimlik avı e-postası gönderilmişse kişilerinizi durumdan haberdar edin; bu e-postalara tıklamamalarını isteyin. Ayrıca hesabınızla oturum açtığınız banka, alışveriş siteleri, sosyal medya gibi kritik platformların şifrelerini de değiştirin; saldırgan bu hizmetler için "şifremi unuttum" akışını tetiklemiş olabilir.
Saldırganların en çok başvurduğu yöntemlerden biri, gelen e-postaları kendi adreslerine yönlendiren filtre kuralları oluşturmaktır. Ayarlar > Filtreler veya Kurallar bölümünü açarak sizin oluşturmadığınız tüm kuralları silin.
OAuth yetkilendirme protokolü aracılığıyla hesabınıza erişim verilmiş uygulamalar, şifre değişikliğinden etkilenmez. Google Hesabı için myaccount.google.com → Güvenlik → Üçüncü taraf uygulamalara erişim bölümünü, Microsoft 365 için ise myapplications.microsoft.com adresini inceleyerek tanımadığınız uygulamaların yetkisini iptal edin.
Hesabınız ele geçirildiyse cihazınızda bir keylogger (tuş kaydedici) veya bilgi hırsızı zararlı yazılım (infostealer) bulunuyor olabilir. Güvenilir bir uç nokta güvenlik çözümüyle (örneğin Microsoft Defender, Malwarebytes) tam sistem taraması gerçekleştirin. Cihazı temizlemeden şifre değiştirmek yeterli olmayabilir.
Kurumsal ortamlarda ele geçirilen bir e-posta hesabı yalnızca bireysel bir risk değil, tüm organizasyon için ciddi bir tehdit oluşturur. İşletme E-Posta Güvenliği İhlali (Business Email Compromise — BEC) saldırıları, dünya genelinde yıllık milyarlarca dolarlık zarara yol açmaktadır.
Kurumsal hesaplarda uygulanması gereken teknik kontroller şunlardır:
Bu üç DNS kaydının doğru yapılandırılmış olması, saldırganların alan adınızı taklit ederek (spoofing) e-posta göndermesini önemli ölçüde zorlaştırır. Connect365 gibi kurumsal e-posta platformları, bu kayıtların otomatik denetimi ve raporlanması için yerleşik araçlar sunar.
Saldırgan şifreyi ve kurtarma bilgilerini değiştirdiyse hesabınıza erişiminiz kesilmiş olabilir. Bu durumda e-posta sağlayıcısının kimlik doğrulama sürecini başlatmanız gerekir. Sağlayıcılar genellikle şunları ister:
Kurumsal hesaplar için BT yöneticiniz veya sistem yöneticiniz, yönetici paneli üzerinden hesabı sıfırlayabilir ve erişimi yeniden sağlayabilir.
Reactive (reaktif) müdahale kadar proactive (proaktif) önlemler de kritik önem taşır. Aşağıdaki alışkanlıkları benimseyin:
Kesin tespit için e-posta sağlayıcınızın oturum geçmişini inceleyin. Tanımadığınız IP adreslerinden veya coğrafi konumlardan giriş yapılmışsa, göndermediniz e-postalar gönderilenler klasöründeyse ya da filtre kuralları sizin oluşturmadığınız biçimde değişmişse hesabınız büyük olasılıkla ele geçirilmiştir.
Hayır. Şifre değişikliği ilk adımdır ancak tek başına yeterli değildir. Kurtarma bilgilerini doğrulamalı, 2FA etkinleştirmeli, OAuth bağlantılarını iptal etmeli, yönlendirme kurallarını temizlemeli ve cihazlarınızı zararlı yazılıma karşı taramalısınız.
Türkiye'de yetkisiz bilgisayar sistemi erişimi, 5237 sayılı Türk Ceza Kanunu'nun 243. maddesi kapsamında suç teşkil eder. Kurumsal hesaplarda ihlali belgeleyerek Bilgi Teknolojileri ve İletişim Kurumu (BTK) ile savcılığa şikâyette bulunabilirsiniz. İhlal kişisel veri içeriyorsa KVKK kapsamında da bildirim yükümlülüğü doğabilir.
En yaygın senaryolar spam e-posta kampanyaları, kimlik avı (phishing) linkleri içeren mesajlar, kişilerinizi kandırmaya yönelik sosyal mühendislik saldırıları ve şirketiniz adına sahte ödeme talimatları (BEC saldırısı) şeklinde sıralanabilir.
2FA güvenliği önemli ölçüde artırır; ancak gerçek zamanlı kimlik avı (real-time phishing proxy) saldırıları ve SIM kart taşıma (SIM swapping) gibi gelişmiş yöntemlerle aşılabilir. Bu nedenle donanım tabanlı güvenlik anahtarları (FIDO2/WebAuthn standardı) en yüksek güvenlik düzeyini sunar.
Önce BT güvenlik ekibinize veya sistem yöneticinize bildirin. Olayı belgelendirin: hangi tarihte fark ettiğiniz, hangi etkinlikleri gördüğünüz ve hangi adımları attığınız. Büyük ölçekli bir ihlal söz konusuysa kuruluşun CISO (Bilgi Güvenliği Sorumlusu) ve hukuk birimi de sürece dahil edilmelidir.
Evet. Hesabınız spam göndermek için kullanıldıysa, gönderen IP adresi veya alan adı Spamhaus, SURBL gibi RBL (Realtime Blackhole List) veritabanlarına eklenebilir. MXToolbox Blacklist Checker ile alan adınızı sorgulayabilir; listeye girildiyse ilgili sağlayıcıya kaldırma (delisting) talebinde bulunabilirsiniz.
Evet. Saldırgan hesabınıza eriştiği andan itibaren tüm klasörlerinizi okuyabilir, indirebilir ve arayabilir. E-posta içeriklerinizde şifre, banka bilgisi, kişisel belge veya ticari sır bulunuyorsa bunların ifşa olduğunu varsayarak gerekli önlemleri alın.
Connect365 kurumsal e-posta kullanıcıları, hesap güvenliği olaylarında destek ekibiyle doğrudan iletişime geçebilir. Hesap logları, IP erişim geçmişi ve yönetici paneli üzerinden hesap sıfırlama desteği sağlanmaktadır. Olayı bildirirken kullanıcı adınızı, ihlali fark ettiğiniz tarihi ve gözlemlediğiniz belirtileri paylaşmanız süreci hızlandıracaktır.
Alan adı ve e-posta güvenliğini değerlendirmek için MXToolbox (SPF/DKIM/DMARC doğrulama), Google Postmaster Tools (alan adı itibarı), Have I Been Pwned (ihlal sorgulama) ve VirusTotal (şüpheli e-posta eklentisi tarama) gibi ücretsiz araçlardan yararlanabilirsiniz. Kurumsal ortamlar için SIEM (Security Information and Event Management) çözümleri ve e-posta güvenlik ağ geçitleri (SEG) ek koruma katmanı sağlar.
Reklamsız, KVKK uyumlu; kurulum ve geçiş ücretsiz, mailleri biz taşırız.
Kurulum + migrasyon ücretsiz. KVKK uyumlu, Türkiye'de barındırma. 7/24 Türkçe destek.
Kampanya 30 Haziran'a kadar geçerlidir.